Ten przewodnik przeprowadza Cię przez konfigurację automatycznej obsługi administracyjnej użytkowników i grup użytkowników między Okta a Twoim kontem Miro Enterprise za pomocą SCIM.
Dostępne w planie: Enterprise
Konfiguracja przez: administrator na poziomie firmy⚠️ Ten przewodnik zawiera jedynie kroki konfiguracji. W sprawie obsługiwanej funkcjonalności, zasad synchronizacji i rozwiązywania problemów zobacz Przegląd SCIM. Odwołanie do API SCIM znajdziesz w dokumentacji deweloperskiej.
Uwaga: Grupy SCIM skonfigurowane w tej integracji synchronizują się bezpośrednio z grupami użytkowników w Miro, a nie z zespołami. Szczegóły znajdziesz w Nowym modelu synchronizacji.
Jeśli Twoja organizacja korzysta z programu elastycznych licencji (FLP), zamiast tego zapoznaj się z naszym szczegółowym przewodnikiem dotyczącym obsługi administracyjnej dla tej konfiguracji.
Wymagania wstępne
Zanim skonfigurujesz zautomatyzowaną obsługę administracyjną, wykonaj poniższe kroki:
- Skonfiguruj i potwierdź, że SSO oparte na SAML działa w abonamencie Miro Enterprise. Zobacz Konfiguracja SSO w Okta po instrukcje.
- Wygeneruj token API. API SCIM wymaga tokenu dla każdego żądania. Włącz SCIM w Enterprise Integrations > SSO > SCIM w ustawieniach, aby wygenerować token.
- Przejrzyj Ważne informacje i zasady działania Miro w przeglądzie SCIM, aby uniknąć błędów połączenia podczas synchronizacji.
Konfiguracja
Połącz Okta z API SCIM Miro, aby Okta mogła uwierzytelniać prośby dotyczące obsługi administracyjnej.
- Na stronie ustawień aplikacji przejdź do karty Obsługa administracyjna , a następnie kliknij Skonfiguruj integrację API:
Karta obsługi administracyjnej we wstępnie skonfigurowanej aplikacji Miro - Zaznacz pole wyboru Włącz integrację API, następnie wpisz Base URL (https://miro.com/api/v1/scim/) oraz swój unikalny token API (dostępny w sekcji Bezpieczeństwo ustawień Miro), a następnie kliknij Przetestuj dane dostępowe API.
Jeśli połączenie powiedzie się, zobaczysz powiadomienie "Weryfikacja Miro zakończyła się pomyślnie":
Karta Provisioning, sekcja Integracja
Jeśli nie zobaczysz potwierdzenia, sprawdź, czy Base URLhttps://miro.com/api/v1/scim/ nie jest blokowany przez zapory sieciowe lub inne mechanizmy przechwytywania ruchu w twojej sieci i upewnij się, że API Token jest poprawny. - Zapisz konfigurację.
Mapowanie atrybutów użytkownika
API SCIM Miro używa podzbioru metadanych, które Okta dołącza do użytkowników i grup. Ta sekcja opisuje wymagane mapowania między API SCIM Miro a atrybutami Okta.
- Na stronie ustawień aplikacji przejdź do karty Provisioning > To App. Kliknij Edytuj, a następnie zaznacz pola wyboru obok Utwórz użytkowników, Aktualizuj atrybuty użytkowników i Dezaktywuj użytkowników:
Karta To App we wstępnie skonfigurowanej aplikacji Miro - Przewiń w dół i upewnij się, że pole Nazwa użytkownika jest ustawione na Skonfigurowane w ustawieniach logowania:
Karta mapowania atrybutów we wstępnie skonfigurowanej aplikacji Miro - Aby dodać obsługiwany atrybut, kliknij Przejdź do edytora profilu, a następnie wybierz Dodaj atrybut:
Lista aktywnych atrybutów w edytorze profilu
Zobacz naszą dokumentację SCIM, aby uzyskać pełną listę obsługiwanych atrybutów.
Przypisywanie użytkowników i synchronizacja grup
Obsługa administracyjna Miro SCIM pozwala Ci tworzyć użytkowników w abonamencie Enterprise, automatycznie przypisywać ich do grup użytkowników i dezaktywować w razie potrzeby.
⚠️ Grupy z Okta muszą zostać przypisane do aplikacji Miro, nawet jeśli ich użytkownicy są już przypisani indywidualnie, a następnie dodane do Push Groups aplikacji. Oba poniższe kroki są wymagane.
Krok 1: Przypisz grupy
Użyj karty Assignments, aby przypisać grupy do aplikacji Miro. Przypisani użytkownicy mogą w tym momencie uwierzytelniać się za pomocą Miro SSO, ale nie zostali jeszcze umieszczeni w żadnych grupach użytkowników Miro.
Krok 2: Skonfiguruj Push Groups
Skonfiguruj Push Groups, aby zsynchronizować grupy Okta z grupami użytkowników Miro.
- Wybierz kartę Push Groups na stronie ustawień aplikacji, a następnie kliknij Refresh App Groups:
Grupy Push we wstępnie skonfigurowanej aplikacji Miro
Dzięki temu Okta wykryje grupy użytkowników w Twojej subskrypcji Miro i będzie mogła je synchronizować. Pobranie listy może potrwać kilka minut, w zależności od tego, ile masz grup użytkowników. - Kliknij Przesyłanie grup > Znajdź grupy według nazwy:
Konfiguracja przesyłanych grup
Wpisz nazwę grupy Okta w polu wyszukiwania i wybierz ją z listy podpowiedzi. Okta pokaże grupę, która odpowiada odpowiedniej grupie użytkowników Miro, na podstawie listy pobranej w poprzednim kroku:
Łączenie grup Okta i grup użytkowników Miro
Jeśli nie istnieje pasująca grupa użytkowników Miro, wybierz Utwórz grupę. Okta utworzy dla Ciebie grupę użytkowników Miro, więc nie musisz wcześniej tworzyć grup w Miro. - Jeśli niektórzy użytkownicy zostali już dodani do Twojego abonamentu Miro Enterprise bezpośrednio zamiast przez Okta, przejdź do karty Import i kliknij Importuj teraz. To spowoduje zaimportowanie istniejących użytkowników Miro do Okta, gdzie możesz wybrać, jak je obsłużyć:
To zapewnia, że nie będzie niezgodnych użytkowników między oboma systemami, co mogłoby uniemożliwić komuś zalogowanie się po włączeniu SSO. - Zapisz zmiany. Zobaczysz listę grup, które zostały teraz przesłane do Miro, wraz z ich stanem synchronizacji, który powinien być oznaczony jako Aktywny (na zielono). Wszyscy użytkownicy z wybranych grup zostaną przypisani do odpowiadających im grup użytkowników Miro i będą odtąd synchronizowani.
Dostęp do tablic i przestrzeni nie jest nadawany automatycznie przez członkostwo w grupie użytkowników. Udostępnij odpowiednie tablice i przestrzenie grupie użytkowników lub poszczególnym jej członkom oddzielnie, aby przyznać dostęp.
Rozwiązywanie problemów
-
Użytkownicy nie są wysyłani do Miro.
Sprawdź, czy grupa wysyłana z Okta została poprawnie przypisana do aplikacji. Stan Aktywny w Okta dla synchronizacji Push Groups bywa czasami nieprawidłowy. Aby rozwiązać błędy synchronizacji, usuń przypisanie grupy, usuń ją z Push Groups, następnie ponownie przypisz grupę i dodaj ją z powrotem do Push Groups. Ponowne utworzenie połączenia synchronizacji może rozwiązać problem, nawet jeśli poza tym nic się nie zmieniło. -
Użytkownicy nie są usuwani.
Procesy SCIM nie obejmują usuwania użytkowników. Aby cofnąć dostęp użytkownika, dezaktywuj go w Okta lub usuń jego przypisanie do aplikacji po stronie Okta. Każde z tych działań wysyła do Miro prośbę, która ustawia użytkownika w stanie dezaktywowanym. Aby całkowicie usunąć użytkownika, zobacz nasz przewodnik, jak usunąć użytkownika. -
Dane użytkownika nie są aktualizowane.
Atrybut Nazwa użytkownika NIE powinien być aktualizowany z poziomu Aplikacja > Przypisania:
Zaktualizuj atrybut Nazwa użytkownika, wraz z innymi atrybutami, korzystając z opcji Edytuj w profilu użytkownika: -
Użytkownicy nie są provisionowani z powodu "Conflict. Errors reported by remote server: DomainAddress is not whitelisted".
Upewnij się, że adres domeny użytkownika jest dozwolony w Twojej Zasadzie udostępniania. -
Po użyciu opcji Push Now niektórzy użytkownicy zostali niespodziewanie usunięci z grupy użytkowników.
W tej opcji Okta inicjuje żądanie PATCH, które zastępuje wszystkich członków grupy użytkowników — synchronizuje w ten sposób listę użytkowników w Miro z listą użytkowników w Okta. Jeśli przed zakończeniem procesu wystąpi przekroczenie limitu czasu, w Miro pozostaną tylko użytkownicy, którzy byli dostępni do chwili jego wystąpienia, a pozostali użytkownicy zostaną usunięci z grupy użytkowników. Usunięcie użytkownika z grupy użytkowników wpływa tylko na członkostwo w tej grupie: nie usuwa ono użytkownika z żadnego zespołu ani z organizacji i nie przekazuje własności tablic ani projektów, więc operacja nie powoduje przeniesienia zawartości. Jeśli po operacji Push Now zauważysz brakujących członków, ponów synchronizację, aby zastosować pełną listę użytkowników. -
Liczba zeskanowanych użytkowników podana przez opcję Importuj teraz nie zgadza się z liczbą użytkowników w mojej subskrypcji Miro.
Ta liczba nie obejmuje dezaktywowanych użytkowników ani użytkowników spoza zespołu. Wyniki mogą się też różnić, jeśli Okta uwzględnia zmiany wprowadzone od ostatniego importu (na przykład "1 user removed", jak pokazano poniżej). Uruchom polecenie Import co najmniej dwa razy, aby uzyskać dokładną liczbę. -
Niektórzy użytkownicy nie zostali zaktualizowani o pewne dane.
Sprawdź, czy wszystkie skonfigurowane atrybuty, zwłaszcza niestandardowe, takie jak ProfilePicture czy UserType, są dostępne i wypełnione na stronie profilu użytkownika: -
Zmiany nie zostały wysłane do Miro z powodu przekroczenia limitu czasu operacji Link / Push Group:
"Błąd w dniu 06-14-2021 12:16:29PM UTC: Nie można zaktualizować docelowej grupy aplikacji mapowania Group Push <Group Name>: Błąd podczas tworzenia grupy użytkowników <Group Name>: Przekroczono limit czasu odczytu".Ten błąd związany z przekroczeniem limitu czasu może wystąpić podczas łączenia istniejących grup lub przy wypychaniu nowej grupy z dużą liczbą członków.
Jeśli wypychałeś nową grupę, sprawdź, czy żądanie SCIM Okta przekroczyło czas oczekiwania przed utworzeniem grupy docelowej w Miro, czy po nim. Jeśli grupa docelowa nie została utworzona w Miro, powtórz operację „Push Group":
Jeśli łączyłeś istniejące grupy, lub grupa docelowa została utworzona w Miro po początkowej operacji push, przywróć powiązanie między grupami w Okta i Miro:
- Odłącz wypchniętą grupę (zaznacz Zostaw grupę w aplikacji docelowej w oknie modalnym):
- Kliknij Odśwież grupy aplikacji, aby Okta pobrała listę grup w Miro:
- Kliknij Wypchnij grupy, a następnie wybierz Znajdź grupy według nazwy.
- Znajdź grupę, którą chcesz wypchnąć, wpisując jej nazwę w polu wyszukiwania i wybierając ją z listy rozwijanej. Okta wyświetla ją z opcją Link Group wyłączoną, w ten sposób:
- Kliknij Zapisz. Okta synchronizuje docelową grupę za pomocą żądań PATCH /Groups SCIM.
- Jeśli nie wszyscy członkowie grupy Okta zostali przypisani do odpowiadającej grupy użytkowników w Miro, sprawdź kartę „Directory → Tasks” w Okta i ponów nieudane operacje:
- Odłącz wypchniętą grupę (zaznacz Zostaw grupę w aplikacji docelowej w oknie modalnym):